2022年3月27日,成都链安链必应-区块链安全态势感知平台舆情监测显示,DeFi协议RevestFinance遭到黑客攻击,损失约12万美元。
据悉,RevestFinance是针对DeFi领域的staking的解决方案,用户通过RevestFinance参与任何DeFi的staking,都可以直接创建生成一个NFT。
在攻击发生之后,项目方官方发推表示他们以太坊合约遭受了攻击,目前已采取措施确保所有链中的剩余资金安全。
成都链安技术团队对此事件进行了相关简析。
#1分析如下
Beosin:XaveFinance项目遭受黑客攻击事件分析:金色财经报道,据Beosin EagleEye平台监测显示,XaveFinance项目遭受黑客攻击,导致RNBW增发了1000倍。攻击交易为0xc18ec2eb7d41638d9982281e766945d0428aaeda6211b4ccb6626ea7cff31f4a。Beosin安全团队分析发现攻击者首先创建攻击合约0xe167cdaac8718b90c03cf2cb75dc976e24ee86d3,该攻击合约首先调用DaoModule合约0x8f90的executeProposalWithIndex()函数执行提案,提案内容为调用mint()函数铸造100,000,000,000,000个RNBW,并将ownership权限转移给攻击者。最后黑客将其兑换为xRNBW,存放在攻击者地址上(0x0f44f3489D17e42ab13A6beb76E57813081fc1E2)。目前被盗资金还存放在攻击者地址,Beosin Trace将对被盗资金进行持续追踪。[2022/10/9 12:50:38]
地址列表
标记为三箭资本的地址将此前转入的资产转移至新地址:金色财经报道,PeckShield发推表示,标记为三箭资本的地址将约9405枚以太坊、20948枚stETH、202.7枚WBTC转移至0x8Ff9开头的新地址,将约400万枚USDT转移至 0x16b1 开头的新地址。
金色财经此前报道,三箭资本的地址从Curve Finance提取了20945美元的stETH(约3330万美元),从Convex Finance提取了约2421个WETH(约400万美元)、202.7个WBTC(约400万美元)和400万个USDT。[2022/9/7 13:14:18]
Token合约:0x56de8BC61346321D4F2211e3aC3c0A7F00dB9b76被攻击合约:0x2320a28f52334d62622cc2eafa15de55f9987ed9攻击合约:0xb480Ac726528D1c195cD3bb32F19C92E8d928519攻击者:0xef967ECE5322c0D7d26Dab41778ACb55CE5Bd58B
郭明錤更正:预测2022年Meta元宇宙硬件/耳机出货量下调25-35%:6月22日消息,天风国际分析师郭明錤再次发推表示,此前发货预测是基于调查和判断,而不是官方数据。更正预测2022年Meta的元宇宙硬件/耳机出货量下调25-35%。[2022/6/23 1:25:26]
交易截图
首先攻击者通过uniswapV2call2次调用受攻击的目标合约中的mintAddressLock函数。
该mintAddressLock函数用于查询并向目标铸造NFT,并且nextid会在铸造NFT后进行更新。
攻击者第一次调用mintAddressLock函数铸造了2个ID为1027的Token为后续攻击做准备,随后再次调用mintAddressLock铸造了3600个ID为1028的Token,在mint函数完成前攻击者重入了depositAdditionalToFNFT函数,由于NFTnextId在mint函数铸造NFT完成并通知后进行更新,此时的nextId仍然为1028,并且合约并未验证1028的Token数量是否为0,因此攻击者再次成功地铸造了1个ID为1031的Token,完成了攻击。
#2总结建议
此次攻击中的铸币相关函数未严格按照检查-生效-交互模式设计,且未考虑到ERC1155token转账重入的可能性。
建议在合约设计时严格按照检查-生效-交互模式设计,并在ERC1155token相关DeFi项目中加入防重入的功能。
截止目前为止,攻击者仍然未将资产进行转移,成都链安将持续进行监控。
标签:FINAKENTOKNANYearnAgnostic FinanceBrickkenPigs TokenCopycat Finance
Web3.0加密钱包BitKeepCEOKevin在3月21日发布Twitter宣布:BitKeep钱包跨链Swap服务首度突破500万笔.
1900/1/1 0:00:002022.3.7第108期本期关键字日本亿万富翁前泽友作接受加密支付;BitMEX创始人谨慎看多比特币;Coinbase暂时不会禁止俄罗斯人使用;DeFi漏洞被黑客盗3.
1900/1/1 0:00:00SupraOracles很高兴地宣布与无缝web3去中心化交易所INT3.FACE建立合作伙伴关系。INT3.FACE是一个用户友好的平台,可让您在次世代金融中进行借贷、质押等.
1900/1/1 0:00:00Manta/Calamari的社区朋友们好!非常感谢大家对于Dolphin测试网V1版本的支持。我们收到了很多有建设性的反馈,并根据这些反馈对产品进行了改进.
1900/1/1 0:00:00区块链和加密如何彻底颠覆游戏经济无可否认,视频游戏行业是当今科技和娱乐行业中规模最大、利润最高的行业之一。据估计,世界上超过三分之一的人口玩某种类型的电子游戏.
1900/1/1 0:00:00音乐有了新的画布。通过NFTs直接评价创造者的工作,没有中间层的干扰。我们正在见证一场新音频运动革命的早期阶段,它凭借“稀缺性”、“粉丝”和“访问量”驱动.
1900/1/1 0:00:00